Privatlivspolitik
NordiskSoft ApS · CVR 37467901
1. Dataansvarlig
Den dataansvarlige for behandling af personoplysninger i forbindelse med brug af dette website og om abonnenternes brugere er:
NordiskSoft ApS, CVR 37467901, Hammerensgade 1, 2. th., 1267 København K. E-mail: support@klarkunde.dk. Kontaktperson: Mohanad Mansour.
Denne privatlivspolitik gælder for klarkunde.dk (website) og app.klarkunde.dk (systemet), begge drevet af NordiskSoft ApS.
For oplysninger om abonnentens egne kunder er abonnenten dataansvarlig, og NordiskSoft ApS er databehandler efter databehandleraftalen.
2. Hvilke data indsamler vi?
2.1 Besøgende på klarkunde.dk
- IP-adresse og tekniske browseroplysninger (via Cloudflare)
- Oplysninger du selv afgiver via e-mail
Vi bruger ingen analyseværktøjer og ingen sporing på websitet.
2.2 Abonnenter og brugere af Klarkunde
- Navn, e-mailadresse og rolle i virksomheden
- Virksomhedsnavn og CVR-nummer
- Login-tidspunkter og IP-adresse
- Tro- og loveerklæring om, at virksomheden er omfattet af hvidvaskloven
- Log over opslag på reelle ejere
- Accept af vilkår og databehandleraftale og et eventuelt samtykke til nyhedsbreve (tidspunkt, bruger, IP-adresse)
2.3 Kundedata (behandlet på vegne af abonnenten)
- Kundernes navn, CVR, adresse og kontaktoplysninger
- Ledelse, ejere og reelle ejere
- KYC-dokumentation: legitimation, MitID-identifikation, spørgeskemaer, PEP-erklæringer og -screening, listefund
- CPR-numre (krypteret, vist maskeret)
- Adgangslog for kundeportalens offentlige links (IP og browser)
2.4 Betalings- og abonnementsdata
- Abonnementstype, fakturaer og betalingshistorik
- Kortdata behandles udelukkende af Stripe – vi opbevarer ikke kortnumre
2.5 Tekniske data
- Handlingslog (audit trail) for sikkerhed og compliance
3. Formål og retsgrundlag
| Formål | Retsgrundlag (GDPR) |
|---|---|
| Drift af website og information om produktet | Art. 6(1)(f) – legitim interesse |
| Levere og drive Klarkunde | Art. 6(1)(b) – opfyldelse af aftale |
| Fakturering og betalingsadministration | Art. 6(1)(b) – opfyldelse af aftale |
| Overholdelse af bogføringsloven | Art. 6(1)(c) – retlig forpligtelse |
| Dokumentation af adgang til reelle ejere (erklæring og opslagslog) | Art. 6(1)(c) og (f) |
| AI-assisterede forslag (Anthropic) | Art. 6(1)(b) – aftale |
| MitID-identifikation i kundeportalen (Criipto) | Art. 6(1)(b) og (c) |
| Sikkerhed og forebyggelse af misbrug | Art. 6(1)(f) – legitim interesse |
| Information om egne tilsvarende produkter til kunder (markedsføringsloven § 10, stk. 2) | Art. 6(1)(f) – legitim interesse |
| Nyhedsbreve | Art. 6(1)(a) – samtykke |
| Kommunikation og support | Art. 6(1)(f) – legitim interesse |
Kundedata kan indeholde oplysninger om strafbare forhold og politisk eksponerede personer (PEP). Behandlingen sker alene efter abonnentens forpligtelser i hvidvaskloven (art. 6(1)(c) og art. 10 GDPR).
4. Opbevaringstider
| Datatype | Opbevaringstid | Lovgrundlag |
|---|---|---|
| KYC-dokumentation | 5 år efter kundeforholdets ophør | Hvidvaskloven § 30 |
| Bogføringsdata, fakturaer og betalingshistorik | 5 år fra udgangen af regnskabsåret | Bogføringsloven |
| Erklæringer og log over opslag på reelle ejere | 5 år | Dokumentation over for Erhvervsstyrelsen |
| Adgangslog for kundeportalen | 12 måneder | Legitim interesse |
| Handlingslog (revisionslog) | 5 år | Legitim interesse |
| Øvrige data efter abonnementets ophør | 90 dage | Aftale |
| Brugerprofildata | Indtil kontoen slettes + 30 dage | Aftale / GDPR art. 17 |
Data, der har nået opbevaringsgrænsen, slettes.
5. Databehandlere og overførsler til tredjelande
Vi anvender følgende databehandlere. Alle er underlagt databehandleraftale med NordiskSoft ApS:
- Supabase Pte. Ltd. (Supabase) – Database, login og fillagring · EU (Irland, AWS eu-west-1) · Databehandleraftale med SCC (Supabase er ikke certificeret under EU-US Data Privacy Framework)
- Cloudflare, Inc. – Hosting af websider og serverlogik (Workers), netværk og beskyttelse mod angreb · Globalt netværk; kundedata lagres hos Supabase i EU · Databehandleraftale med SCC; certificeret under EU-US Data Privacy Framework
- Anthropic Ireland, Limited (Anthropic) – AI-forslag: risikovurdering, egenvurdering, PEP- og mediesøgning (aldrig CPR-numre) · USA (behandling hos Anthropic PBC) · Databehandleraftale med SCC (Anthropic er ikke certificeret under EU-US Data Privacy Framework)
- Plus Five Five, Inc. (Resend) – Transaktionelle e-mails (spørgeskemaer, påmindelser, fakturaer) · USA (afsendelse fra AWS us-east-1) · Databehandleraftale med SCC; certificeret under EU-US Data Privacy Framework
- Criipto A/S (Idura) – MitID-identifikation i kundeportalen · Danmark · Databehandleraftale (EU)
- Stripe Payments Europe, Limited – Kortbetaling af Klarkundes fakturaer (kun abonnentens betalingsdata) · Irland (EU); Stripe kan overføre data til Stripe, LLC i USA · Databehandleraftale; overførsel til USA med SCC og EU-US Data Privacy Framework (Stripe, LLC er certificeret)
- one.com – E-mail til og fra support@klarkunde.dk (supporthenvendelser) · Danmark (København) · Databehandleraftale (EU)
For overførsler uden for EU/EØS anvender vi EU-Kommissionens standardkontraktbestemmelser (SCC) efter GDPR art. 46(2)(c) i udbyderens databehandleraftale. For udbydere, der er certificeret under EU-US Data Privacy Framework (fremgår ovenfor), sker overførslen desuden efter EU-Kommissionens afgørelse om tilstrækkeligt beskyttelsesniveau (art. 45). En kopi af de relevante SCC'er kan rekvireres ved henvendelse til support@klarkunde.dk.
6. Dine rettigheder
Som registreret har du følgende rettigheder efter GDPR. Du udøver dem ved at kontakte os på support@klarkunde.dk.
- Ret til indsigt (art. 15): Du kan til enhver tid anmode om en kopi af de oplysninger, vi behandler om dig.
- Ret til berigtigelse (art. 16): Du kan få urigtige eller ufuldstændige oplysninger rettet uden unødig forsinkelse.
- Ret til sletning (art. 17): Du kan anmode om sletning af dine data, medmindre lovgivning kræver opbevaring.
- Dataportabilitet (art. 20): Du kan modtage dine data i et maskinlæsbart format.
- Ret til begrænsning (art. 18): Du kan anmode om begrænsning af behandlingen i visse situationer.
- Ret til indsigelse (art. 21): Du kan gøre indsigelse mod behandling baseret på legitim interesse, herunder markedsføring.
- Ret til at tilbagekalde samtykke (art. 7, stk. 3): Et samtykke til nyhedsbreve kan til enhver tid tilbagekaldes.
Er du registreret hos en af vores abonnenter (fx i en KYC-sag), er abonnenten dataansvarlig, og din henvendelse skal rettes dertil. Vi hjælper abonnenten med at besvare den.
Vi besvarer din anmodning senest 1 måned efter modtagelsen og verificerer din identitet inden behandling. Visse rettigheder kan begrænses af lovmæssige forpligtelser – KYC-dokumentation kan eksempelvis ikke slettes før opbevaringsperioden efter hvidvaskloven udløber.
7. Cookies
Se vores cookiepolitik på www.klarkunde.dk/cookies/.
8. Sikkerhed
Vi har implementeret følgende tekniske og organisatoriske sikkerhedsforanstaltninger:
- Kryptering under transport: TLS 1.2+ og HSTS
- Adgangsstyring: rollebaseret adgang og Row Level Security
- Tenant-isolation: data er isoleret pr. abonnent på både applikations- og databaseniveau
- To-faktor-login (TOTP) påkrævet for alle brugere og administratorer; håndhæves i databasen
- Session timeout: automatisk logout efter inaktivitet
- Audit trail: handlinger logges med bruger og tidspunkt; revisionsloggen opbevares i 5 år
- Kundedata lagres hos Supabase i EU (Irland, AWS eu-west-1); Cloudflare leverer hosting og netværk via sit globale netværk
Ved brud på persondatasikkerheden underretter vi Datatilsynet inden 72 timer (GDPR art. 33) og berørte registrerede uden unødig forsinkelse, hvis bruddet medfører høj risiko (art. 34).
9. Kontakt og klage
Har du spørgsmål til vores behandling af dine personoplysninger, kan du kontakte NordiskSoft ApS på support@klarkunde.dk (emne: "GDPR-forespørgsel"). Vi besvarer din henvendelse inden for 5 hverdage.
Du har endvidere ret til at indgive klage til Datatilsynet, Carl Jacobsens Vej 35, 2500 Valby, tlf. +45 33 19 32 00, datatilsynet.dk.
Ved væsentlige ændringer orienterer vi registrerede brugere pr. e-mail mindst 30 dage forud.